Cette politique explique quelles données personnelles Leaf traite, pourquoi, combien de temps, et comment exercer vos droits. Elle s’applique à getleaf.dev, au tableau de bord (app.getleaf.dev) et à la connexion de votre IA à Leaf.
Qui est responsable
Le responsable du traitement est TIPIT SRL, Rue Médart, Forv. 3, boîte B, 5380 Fernelmont, Belgique, numéro d’entreprise 1007.088.147. Pour toute question sur vos données : [email protected].
Les sites de nos clients
Les sites hébergés par Leaf appartiennent à nos clients. Pour les données de leurs visiteurs et de leurs utilisateurs (formulaires, comptes, bases de données, achats), le client qui publie le site est responsable du traitement, et Leaf est son sous-traitant. Si vous avez visité un tel site, adressez-vous d’abord à son éditeur ; nous l’aiderons à vous répondre.
Pour ces sites, Leaf compte les visites sans cookie : un visiteur est représenté par une empreinte anonyme, calculée à partir de l’adresse IP, du navigateur, du jour et d’une valeur secrète, qui change chaque jour. L’adresse IP n’est pas conservée dans ces statistiques. Elles indiquent aussi la page, le pays, le type d’appareil, le navigateur et la provenance de la visite, et sont gardées 90 jours.
Ce que nous traitons, pourquoi, sur quelle base
Votre compte
- Données : adresse e-mail, nom, photo de profil si vous vous connectez avec Google, langue choisie ; pour chaque session, l’adresse IP et le navigateur.
- Pourquoi : vous connecter, sécuriser votre compte, vous écrire à propos du service (liens de connexion, invitations, avis importants).
- Base légale : l’exécution du contrat ; notre intérêt légitime à protéger les comptes.
- Durée : tant que le compte existe. Une session expire après 7 jours sans utilisation.
Votre organisation
- Données : nom de l’organisation, membres et rôles, invitations (adresse e-mail de la personne invitée), projets et ce qui s’y fait, avec le nom de la personne qui l’a fait.
- Pourquoi : faire fonctionner l’organisation, montrer qui a changé quoi.
- Base légale : l’exécution du contrat.
- Durée : tant que l’organisation existe ; une invitation expire si elle n’est pas acceptée.
Facturation
- Données : nom ou raison sociale, adresse, numéro de TVA, offre, paiements, consommation, factures. Les numéros de carte sont saisis chez Stripe et ne nous parviennent jamais.
- Pourquoi : encaisser l’abonnement et les crédits, établir les factures, tenir notre comptabilité.
- Base légale : l’exécution du contrat ; nos obligations comptables et fiscales.
- Durée : les factures et pièces comptables, au moins 7 ans comme l’exige le droit comptable belge, et jusqu’à 10 ans quand le droit fiscal le demande. La consommation reste enregistrée pour la facture du mois, même après la suppression d’un projet.
Usage et journaux techniques
- Données : requêtes reçues par nos serveurs (adresse IP, date, adresse demandée, navigateur), consommation de chaque projet, mises en ligne, erreurs de vos projets.
- Pourquoi : faire fonctionner et sécuriser le service, prévenir les abus, mesurer la consommation que nous facturons.
- Base légale : notre intérêt légitime à un service sûr ; l’exécution du contrat pour la consommation.
- Durée : les journaux de nos serveurs, pour une durée limitée, le temps d’assurer la sécurité ; les erreurs d’un projet, seulement les dernières lignes, supprimées avec la version qui les a produites.
Les e-mails
- Données : pour chaque e-mail envoyé par Leaf (le vôtre ou, pour vos sites, celui de vos utilisateurs), le destinataire, l’objet, la date et ce que le service d’envoi en dit (remis, rejeté). Les messages que vous nous écrivez.
- Pourquoi : envoyer les e-mails du service, savoir répondre à « je n’ai jamais reçu le lien », vous aider.
- Base légale : l’exécution du contrat ; notre intérêt légitime à vous aider.
- Durée : le journal des e-mails envoyés, 90 jours ; vos messages au support, le temps de traiter la demande, puis au plus 3 ans.
La connexion de votre IA
- Données : quelle application d’IA est connectée, pour quelle personne et quelle organisation, depuis quand ; ce qu’elle fait sur Leaf en votre nom.
- Pourquoi : laisser votre IA travailler en votre nom, avec votre rôle, et vous laisser couper la connexion à tout moment.
- Base légale : l’exécution du contrat.
- Durée : tant que la connexion existe ; l’historique des changements reste dans le projet.
Votre IA (Claude, ChatGPT, Mistral ou une autre) n’est pas un prestataire de Leaf : vos conversations avec elle sont traitées par son fournisseur, selon ses propres conditions. Leaf ne reçoit que ce que votre IA lui envoie pour construire votre projet.
L’IA et le web dans vos applications
Quand le code d’une de vos applications appelle une IA ou lit une page web, le contenu de l’appel passe par notre prestataire (Vercel AI Gateway pour l’IA, Firecrawl pour le web) jusqu’au fournisseur concerné. Leaf ne garde pas ce contenu : seulement le modèle, le nombre de mots traités (jetons), le coût et la date, pour la facturation.
getleaf.dev
Ce site ne dépose aucun cookie et ne charge aucun outil de mesure d’audience ni de publicité. Nos serveurs reçoivent les informations techniques de chaque requête, traitées comme décrit plus haut. Voir la politique cookies.
Qui reçoit vos données
Vos données sont traitées par l’équipe de Leaf et par nos prestataires, uniquement pour fournir le service. La liste, avec ce que chacun traite et où, figure sur la page Sous-traitants. Nous pouvons aussi les communiquer à une autorité qui nous le demande légalement. Nous ne vendons pas vos données et ne les utilisons pas pour de la publicité.
Transferts hors de l’Union européenne
Notre plateforme principale est hébergée en Allemagne. Certains prestataires sont établis aux États-Unis (Cloudflare, Stripe, Resend, Vercel, Firecrawl, Google). Ces transferts reposent sur le cadre de protection des données UE-États-Unis (Data Privacy Framework) quand le prestataire y adhère, et sinon sur les clauses contractuelles types de la Commission européenne.
Sécurité
Les accès sont limités aux personnes qui en ont besoin, les secrets de vos projets sont chiffrés, les connexions sont chiffrées (HTTPS). La page Sécurité décrit ce que nous faisons.
Vos droits
Vous pouvez demander l’accès à vos données, leur rectification, leur effacement, la limitation de leur traitement, leur portabilité, et vous opposer à un traitement fondé sur notre intérêt légitime. Écrivez à [email protected] ; nous répondons dans un délai d’un mois et pouvons vous demander de confirmer votre identité.
Vous pouvez aussi agir vous-même dans le tableau de bord : exporter un projet, supprimer un projet, une organisation, ou votre compte (page Compte, depuis le menu de votre profil). La suppression de votre compte supprime aussi les organisations dont vous êtes le seul membre ; les factures restent conservées comme la loi l’exige.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une plainte auprès de l’Autorité de protection des données, rue de la Presse 35, 1000 Bruxelles (autoriteprotectiondonnees.be).
Enfants
Leaf n’est pas destiné aux personnes de moins de 16 ans.
Modifications
Nous pouvons modifier cette politique. La date en haut de la page indique la dernière version ; pour un changement important, nous vous prévenons par e-mail ou dans le tableau de bord.